Технический аудит · 2026-07-31

tjt.ee

Таллиннский центр переработки отходов

Таллиннский центр переработки отходов — 82 запроса, шестнадцать узлов, 37 запросов уходят наружу. Баннер согласия на сайте есть, но отрисовывается он на 1038-й миллисекунде, а рекламные и аналитические обращения уходят с 375-й по 755-ю. В разметке страницы платформа согласия настроена объявлять согласие выданным по умолчанию — для аналитики, рекламы, данных пользователя для рекламы и персонализации рекламы, для всех регионов. Документы сайта при этом описывают только собственные cookie сервера, не называют ни одного внешнего получателя и прямо отрицают передачу данных в третьи страны.

Хронология утечки

+0 мс · загрузка страницы
Англоязычная версия главной страницы, переход с русской версии того же сайта. WordPress с магазином WooCommerce, отдача Apache / ZoneOS. Заголовка Content-Security-Policy сайт не выставляет. Браузер отправлял заголовок DNT: 1.
+252 мс · Automattic
stats.wp.com/s-202631.js и e-202631.js — счётчики Jetpack и аналитики WooCommerce.
+289 мс · Google Fonts
fonts.gstatic.com — шрифт Montserrat подгружается напрямую с серверов Google.
+375 мс · первая передача данных
pixel.wp.com/g.gif — идентификатор площадки 239155189, идентификатор страницы 564, имя узла tjt.ee, часовой пояс и адрес предыдущей страницы https://tjt.ee/ru/.
+483 мс · reCAPTCHA
www.google.com/recaptcha/api.js, действие homepage — проверка работает на самой главной странице, а не только на форме обратной связи.
+491…+553 мс · контейнер и рекламные теги
Контейнер Google Tag Manager GTM-5XNHSN92, следом теги Google Ads AW-11534080373 и GA4 G-JBK1WZEW9M.
+571 и +668 мс · измерение конверсий Google Ads
Два обращения к www.google.com/ccm/collect с рекламным идентификатором, заголовком страницы «Home - TJT», её адресом и адресом предыдущей страницы. Параметра состояния согласия в них нет вовсе.
+577 мс · Meta Pixel
connect.facebook.net/en_US/fbevents.js — библиотека пикселя 2189142761504181. В разметке страницы безусловный вызов события PageView и включённая серверная передача через Conversions API.
+753…+755 мс · аналитика и реклама Google
GA4 page_view с идентификатором клиента, разрешением экрана 1920x1080, клиентскими подсказками браузера, языком, адресом и заголовком страницы; следом обращение к stats.g.doubleclick.net и пиксель ремаркетинговых аудиторий www.google.ee/ads/ga-audiences с тем же идентификатором.
+8391 мс · запрет вступает в силу
Событие прокрутки GA4 несёт признак обновления состояния согласия и значение gcs=G100 — обе категории хранения запрещены. Идентификатор клиента заменён на новый, сформированный заново. Запрет действует только с этого момента.

Декларация против факта

Cookie создаёт и их содержимое определяет сервер сайта TJT — заявлен
Cookie передают сведения серверу сайта TJT лишь в объёме, на который пользователь согласился — заявлен
Две категории cookie: сеансовые для безопасности и основных функций, постоянные — для анализа числа посетителей и среднего времени на сайте — заявлен
Способ отказа — настройки браузера — заявлен
TJT не обрабатывает персональные данные в целях, требующих согласия (пункт 4.3.1) — заявлен
Персональные данные в третьи страны не передаются (пункт 7) — заявлен
Категории собираемых данных — идентификационные, контактные и связанные с исполнением договора — заявлен
Баннер отдельно перечисляет cookie _ga, _ga_*, _fbp, _gcl_au, IDE, test_cookie, tk_* и заявляет, что сторонние cookie сохраняются только с предварительного согласия — заявлен
+ Google Ads и измерение конверсий с рекламным идентификатором — рекламной обработки в документах нет как класса — не заявлен
+ DoubleClick и пиксель ремаркетинговых аудиторий — не заявлен
+ Google Analytics 4 и передаваемые им параметры устройства — не заявлен
+ Meta Pixel, включая серверную передачу через Conversions API — не заявлен
+ Jetpack Stats и аналитика WooCommerce (Automattic) — не заявлен
+ Google reCAPTCHA v3, работающая на главной странице — не заявлен
+ Google Fonts — загрузка шрифта с серверов Google — не заявлен
+ CookieYes как обработчик данных о согласии — не заявлен
+ Настройка режима согласия Google со значением granted по умолчанию — не заявлен

Тайминги передачи

+252 мс stats.wp.com

Счётчики Jetpack и аналитики WooCommerce.

+289 мс fonts.gstatic.com

Шрифт с серверов Google, адрес IP и реферер передаются.

+375 мс pixel.wp.com

Идентификаторы площадки и страницы, имя узла, часовой пояс, адрес предыдущей страницы.

+483 мс www.google.com

reCAPTCHA v3 на главной странице.

+491 мс www.googletagmanager.com

Контейнер GTM-5XNHSN92.

+571 мс www.google.com/ccm/collect

Измерение конверсий Google Ads, рекламный идентификатор, заголовок и адрес страницы.

+577 мс connect.facebook.net

Библиотека Meta Pixel 2189142761504181.

+668 мс www.google.com/ccm/collect

Второе обращение, ресурс AW-11534080373.

+753 мс region1.analytics.google.com

GA4 page_view: идентификатор клиента, разрешение экрана, клиентские подсказки браузера.

+754 мс stats.g.doubleclick.net

Рекламное обращение с идентификатором клиента.

+755 мс www.google.ee

Пиксель ремаркетинговых аудиторий.

+1038 мс log.cookieyes.com

Запись типа banner_load — момент появления баннера по данным самой платформы.

+8391 мс region1.google-analytics.com

gcs=G100, обе категории хранения запрещены, идентификатор клиента заменён.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

tjt.ee — сайт AS Tallinna Jäätmete Taaskasutuskeskus, регистрационный код 10450572, Loovälja tee 125, деревня Ребала, волость Йыэляхтме, Харьюмаа. Компания занимается приёмом, переработкой и вывозом отходов для частных и корпоративных клиентов; на сайте работают магазин WooCommerce, аукционный модуль и формы обратной связи. Контакт по вопросам защиты данных — andmekaitse@tjt.ee. Платформа — WordPress, отдача Apache / ZoneOS, собственного заголовка Content-Security-Policy сайт не выставляет.

Замер: 82 запроса, шестнадцать узлов. Сорок пять запросов — к собственному домену, 37 уходят наружу к девяти внешним сервисам. Полная загрузка страницы завершилась на 434 мс, последнее обращение записи — на 8391 мс. Снят 31 июля 2026 года на англоязычной главной странице, переход с русской версии того же сайта.

Обработку описывают два документа, действующие с 1 мая 2024 года: пользовательские условия, где раздел 1 посвящён cookie, и принципы обработки персональных данных клиента.

Кому уходят данные напрямую

Google (Tag Manager, Ads, Analytics, DoubleClick, reCAPTCHA, Fonts), Meta, Automattic, CookieYes, Websystems.

Заявленное против фактического

Документы описывают сайт, работающий на собственных cookie. Условия говорят, что cookie создаёт и их содержимое определяет сервер сайта TJT, и что cookie передают сведения серверу сайта TJT лишь в том объёме, на который пользователь согласился. Категорий названо две: сеансовые — для безопасности и основных функций, постоянные — для анализа числа посетителей и среднего времени на сайте. Управление предлагается через настройки браузера. Принципы обработки в пункте 4.3.1 заявляют, что TJT не обрабатывает персональные данные в целях, требующих согласия, а в пункте 7 — что персональные данные в третьи страны не передаются. Перечень собираемых категорий состоит из идентификационных, контактных и договорных данных; сетевых идентификаторов, адреса IP и данных об устройстве в нём нет.

Замер даёт четыре расхождения.

Первое — рекламная обработка, которой в документах нет как класса. Контейнер Google Tag Manager разворачивает рекламный ресурс Google Ads, и на +571 и +668 мс уходят два обращения измерения конверсий с рекламным идентификатором, заголовком страницы и её адресом. На +754 мс следует обращение к DoubleClick, на +755 мс — пиксель ремаркетинговых аудиторий на www.google.ee, оба с тем же идентификатором клиента, что и аналитика. На +577 мс загружается библиотека Meta Pixel; в разметке страницы вызов события PageView стоит безусловно, а конфигурация пикселя включает серверную передачу через Conversions API. Ни рекламы, ни ремаркетинга, ни Meta документы сайта не упоминают.

Второе — состав получателей. Кроме Google и Meta, данные получают Automattic (счётчики Jetpack и аналитики WooCommerce, обращение к pixel.wp.com с идентификатором площадки 239155189, идентификатором страницы 564, именем узла, часовым поясом и адресом предыдущей страницы), CookieYes как обработчик данных о согласии и Websystems при загрузке логотипа разработчика в подвале. Отдельно стоит reCAPTCHA v3: в конфигурации указано действие homepage, то есть проверка работает на самой главной странице, а не только при отправке формы, и передаёт Google данные о поведении посетителя. Шрифт страницы подгружается напрямую с fonts.gstatic.com. Ни один из этих получателей в документах не назван.

Третье — характер передаваемых данных против описанной анонимной статистики. Условия сводят постоянные cookie к подсчёту посетителей и среднего времени на сайте. Обращение GA4 содержит идентификатор клиента, разрешение экрана 1920x1080, платформу Windows, разрядность и архитектуру системы, полный перечень версий браузера, язык интерфейса, признак первого визита, адрес страницы, её заголовок и адрес предыдущей страницы. Вторым событием передаётся глубина прокрутки 90%. Разрешение экрана и набор клиентских подсказок браузера — параметры формирования цифрового отпечатка.

Четвёртое — передача за пределы Союза при её прямом отрицании. Пункт 7 принципов обработки утверждает, что персональные данные в третьи страны не передаются. Обращения с идентификаторами уходят к Google, Meta и Automattic — компаниям, зарегистрированным в США. Правовой механизм такой передачи в документах не назван, поскольку сама передача в них отрицается.

Отдельно стоит отметить внутреннее противоречие между документами и самим сайтом. Таблица cookie в баннере перечисляет _ga, ga, _fbp, gcl_au, IDE, test_cookie и tk — то есть площадка сама знает и про Meta, и про рекламные cookie Google, и про Automattic. Формальные документы, действующие с 1 мая 2024 года, об этом не знают ничего.

Согласие: что доказано и что нет

Доказано: баннер существует, и момент его появления зафиксирован самой платформой согласия. На +1038 мс в журнал CookieYes уходит запись с типом события banner_load. С +1041 по +1275 мс подгружаются конфигурация, перевод, таблица cookie и оформление. Баннер эстоноязычный, с кнопками «Nõustun kõigiga», «Keeldu kõigist» и «Kohanda», и в тексте настроек прямо сказано, что сторонние cookie сохраняются в браузере только с предварительного согласия посетителя.

Доказано: восемь обращений с данными ушли раньше баннера. Пиксель Automattic — на +375 мс, reCAPTCHA — на +483 мс, контейнер и рекламные теги — с +491 по +553 мс, измерение конверсий Google Ads — на +571 и +668 мс, библиотека Meta Pixel — на +577 мс, аналитика GA4, DoubleClick и пиксель ремаркетинговых аудиторий — на +753, +754 и +755 мс. Разрыв между последней из этих передач и появлением баннера — около трёх десятых секунды.

Доказано: платформа согласия настроена объявлять согласие выданным по умолчанию. В разметке страницы значения интеграции CookieYes с режимом согласия Google заданы явно: аналитика — granted, реклама — granted, данные пользователя для рекламы — granted, персонализация рекламы — granted, функциональные и необходимые — granted, регион применения — All. Это не следствие порядка загрузки, а сохранённая настройка: даже при штатной работе интеграции тегам Google сообщалось бы «разрешено» до того, как посетитель что-либо выберет.

Доказано: на момент первой волны состояние согласия не было установлено вообще. Ни в обращениях измерения конверсий, ни в первом обращении GA4 параметра состояния согласия нет. Сценарий интеграции с режимом согласия подключён на странице с отложенной загрузкой и к моменту срабатывания тегов ещё не выполнился.

Доказано: запрет фиксируется только на восьмой секунде. Событие прокрутки на +8391 мс несёт признак обновления состояния согласия и значение gcs=G100 — обе категории хранения запрещены. Идентификатор клиента в этом обращении новый, отличный от того, что использовался в первой волне: тег сформировал его заново, поскольку хранение больше не разрешено. То есть запрет применён и работает — но применён он к тому, что происходит после, и на уже отправленное не влияет.

Не доказано и не требуется: что именно нажал посетитель. По записи виден результат — состояние «запрещено», — но не действие, которое к нему привело. Для вывода это несущественно: разрыв между передачами и появлением баннера, а также заданные по умолчанию значения granted устанавливаются независимо от того, была ли нажата кнопка.

Границы наблюдения

Замер охватывает одну страницу — главную. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки самих сервисов на стороне их владельцев браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.

Файл опубликован очищенным от личных данных: удалены заголовки Cookie в запросах. Тела ответов и разметка страницы в нём сохранены, поэтому конфигурация режима согласия, вызов события Meta Pixel и настройки reCAPTCHA проверяются по опубликованному файлу напрямую, а не восстанавливаются по косвенным признакам. Состав cookie на устройстве по HTTP-заголовкам не восстанавливается, и ни один вывод на них не опирается: факт записи идентификаторов держится на том, что эти идентификаторы переданы в Google в самих обращениях.

Событие Meta Pixel в записи не наблюдалось — зафиксирована только загрузка библиотеки. При этом вызов PageView присутствует в разметке безусловно, а конфигурация пикселя включает передачу через Conversions API, то есть с сервера сайта напрямую в Meta; такая передача в браузерном замере не видна по определению и в объём наблюдения не входит.

Идентификация сервисов опирается на домены, схему адресов и содержимое разметки: Google — по googletagmanager.com, google.com/ccm, analytics.google.com, doubleclick.net, google.ee/ads, recaptcha и fonts.gstatic.com; Meta — по connect.facebook.net и идентификатору пикселя в разметке; Automattic — по stats.wp.com и pixel.wp.com; CookieYes — по cdn-cookieyes.com и log.cookieyes.com. Три обращения к собственным адресам сайта на шестой секунде — предварительная подгрузка ссылок, а не переход на другие страницы.

Вывод

На сайте есть всё, что положено: платформа управления согласием, эстоноязычный баннер с кнопкой отказа, подробная таблица cookie. Работает это в обратном порядке. Рекламные и аналитические обращения — измерение конверсий Google Ads с рекламным идентификатором, событие GA4 с идентификатором клиента и параметрами устройства, обращение к DoubleClick и пиксель ремаркетинговых аудиторий, счётчик Automattic — уходят с 375-й по 755-ю миллисекунду, а баннер появляется на 1038-й, что зафиксировано записью самой платформы. Сверх того, интеграция с режимом согласия Google сохранена с параметрами «разрешено» по всем категориям, включая рекламу и её персонализацию, для всех регионов: до выбора посетителя тегам сообщается, что согласие есть. Отказ в этом сеансе действительно фиксируется и действительно применяется — на восьмой секунде, когда данные уже отправлены.

Документы сайта описывают другую площадку: cookie, содержимое которых определяет сервер TJT, две категории без всякой рекламы, отсутствие обработки, требующей согласия, и прямое отрицание передачи данных в третьи страны. Ни Google, ни Meta, ни Automattic, ни CookieYes в них не названы, хотя таблица cookie в баннере на том же сайте перечисляет их идентификаторы.

Устранение: убрать значения по умолчанию «разрешено» из настройки режима согласия; перевести загрузку рекламных и аналитических тегов под фактическое управление баннером, а не запускать их из разметки страницы; переписать раздел о cookie так, чтобы он перечислял всех получателей и рекламную цель; исключить из принципов обработки утверждения об отсутствии обработки на основании согласия и об отсутствии передачи в третьи страны либо привести практику в соответствие с ними; перенести шрифты на собственную инфраструктуру и ограничить reCAPTCHA страницами с формами.

Доказательство
Оригинал (разбор)
HAR-файл: ee/tjt-ee-2026-07-31.har
SHA-256: 4dfd9384d77b63027c4b7370903345fed9ace50713ffb710bd970bf838107a81
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом tjt.ee.

2. Обстоятельства
Я посетил сайт tjt.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Восемь обращений с данными уходят с 375-й по 755-ю миллисекунду сеанса: пиксель Automattic, два обращения измерения конверсий Google Ads с рекламным идентификатором, событие GA4 с идентификатором клиента, обращение к DoubleClick и пиксель ремаркетинговых аудиторий. Баннер согласия отрисовывается на 1038-й миллисекунде — это зафиксировано собственной записью платформы CookieYes с типом события banner_load. Кроме того, интеграция платформы с режимом согласия Google настроена в разметке страницы так, что согласие объявляется выданным по умолчанию для всех регионов: аналитика, реклама, данные пользователя для рекламы и персонализация рекламы — все со значением granted. Позиция Инспекции по защите данных Эстонии прямая: аналитические и рекламные cookie требуют предварительного добровольного согласия.

2) Пользовательские условия описывают только два вида cookie — сеансовые для работы сайта и постоянные для подсчёта числа посетителей и среднего времени на сайте. Ни одного внешнего получателя в документах сайта не названо. Фактически данные посетителя получают Google (Tag Manager, Ads, Analytics, DoubleClick, reCAPTCHA, Fonts), Meta, Automattic, CookieYes и хостинг-разработчик Websystems. Рекламная категория обработки в документах отсутствует как класс, хотя баннер на сайте предлагает именно её.

3) Условия утверждают, что cookie создаёт и их содержимое определяет сервер сайта TJT и что cookie передают сведения серверу сайта TJT лишь в объёме, на который пользователь согласился. Принципы обработки в пункте 4.3.1 заявляют, что TJT не обрабатывает персональные данные в целях, требующих согласия. Фактически на странице работают рекламные теги Google и Meta, а сама площадка выводит баннер согласия с маркетинговой категорией — то есть обработка, требующая согласия, ведётся. В GA4 передаются идентификатор клиента, разрешение экрана 1920x1080, платформа Windows, архитектура x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы, признак первого визита, а вторым событием — глубина прокрутки 90%.

4) Пункт 7 принципов обработки заявляет прямо: персональные данные в третьи страны не передаются. В замере обращения с идентификаторами уходят к Google, Meta и Automattic — компаниям, зарегистрированным в США. Правовой механизм такой передачи ни в одном документе сайта не указан, а сама передача отрицается.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-tjt-ee/

3. Нарушенные положения
ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность; GDPR Art. 13(1)(f) — сведения о передаче в третью страну

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]